Lëshimi i Git 2.35.2 me eliminimin e dobësive

Janë publikuar versionet ndihmëse për sistemin e menaxhimit të kodit të shpërndarë Git 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 dhe 2.34.2, në të cilat janë eliminuar dy dobësi:

  • CVE-2022-24765 - nĂ« sistemet multi-pĂ«rdorues me katalogĂ« tĂ« pĂ«rbashkĂ«t Ă«shtĂ« identifikuar njĂ« mundĂ«si pĂ«r tĂ« organizuar njĂ« sulm qĂ« çon nĂ« ekzekutimin e komandeve tĂ« pĂ«rcaktuara nga njĂ« pĂ«rdorues tjetĂ«r. Sulmuesi mund tĂ« krijojĂ« njĂ« katalog «.git» nĂ« vende qĂ« ndahen me pĂ«rdorues tĂ« tjerĂ« (pĂ«r shembull, nĂ« katalogĂ«t e pĂ«rbashkĂ«t ose katalogĂ«t e skedarĂ«ve temporarĂ«) dhe tĂ« vendosĂ« brenda tij njĂ« skedĂ« konfigurationsh «.git/config» me konfigurimet e trajtuesve qĂ« thirren gjatĂ« ekzekutimit tĂ« komandeve tĂ« caktuara git (pĂ«r shembull, pĂ«r tĂ« organizuar ekzekutimin e kodit mund tĂ« pĂ«rdoret parametri core.fsmonitor).

    Trajtuesit e caktuar në «.git/config» do të thirren me të drejta të një përdoruesi tjetër, nëse ky përdorues përdor git në një katalog që ndodhet një nivel më lart se katalogu i krijuar nga sulmuesi «.git». Gjithashtu, thirrja mund të bëhet në mënyrë indirekte, për shembull, duke përdorur redaktorët e kodit me mbështetje për git, si VS Code dhe Atom, ose duke përdorur shtesa që ekzekutojnë «git status» (për shembull, Git Bash ose posh-git). Në versionin Git 2.35.2 dobësia është bllokuar përmes ndryshimeve në logjikën e kërkimit të «.git» në katalogët në nivele të ulëta (katalogu «.git» tani nuk merret parasysh nëse i përket një përdoruesi tjetër).

  • CVE-2022-24767 - njĂ« dobĂ«si specifike pĂ«r platformĂ«n Windows, qĂ« lejon organizimin e ekzekutimit tĂ« kodit me privilegje SYSTEM gjatĂ« fillimit tĂ« operacionit tĂ« fshirjes (Uninstall) tĂ« programit Git for Windows. Problemi shkaktohet nga fakti se programi i fshirjes fillon nĂ« njĂ« katalog temporar, i cili Ă«shtĂ« i aksesueshĂ«m pĂ«r tĂ« shkruar nga pĂ«rdoruesit e sistemit. Sulmi kryhet pĂ«rmes vendosjes sĂ« DLL-ve zĂ«vendĂ«suese nĂ« katalogun temporar, tĂ« cilat do tĂ« ngarkohen gjatĂ« fillimit tĂ« uninstaller-it me tĂ« drejta SYSTEM.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster